Гледате неофицијален автоматски превод. Одредени формулации можеби не се прецизни.

Новости

Објаснување за NIS2: што треба да знаат транспортните компании во 2026 година

Прочитај како Markdown

NIS2 е законот на ЕУ за сајбер-безбедност наменет за компаниите што ја одржуваат економијата во движење. Се применува на средни и големи организации во наведените сектори, го прави нивното раководство одговорно за сајбер-ризикот, бара збир на основни безбедносни мерки и им дава 24 часа да го вклучат алармот по сериозен инцидент. Повеќето патни превозници и шпедитери не се директно именувани во него. Многу од нивните клиенти се, а тие клиенти сега имаат законска обврска да ја проверуваат безбедноста на своите добавувачи, вклучувајќи ги превозниците и софтверот.

Таа последна точка вреди да се запомни. За една типична транспортна компанија, NIS2 не пристигнува како писмо од регулатор, туку повеќе како прашалник од испраќач или клиент.

Што е NIS2 со едноставни зборови

NIS2 е Директивата (ЕУ) 2022/2555. Таа ја замени првата директива NIS од 2016 година, која опфаќаше далеку помалку компании и се применуваше многу различно од една земја во друга. Бидејќи станува збор за директива, а не за регулатива, таа не ги обврзува компаниите директно: секоја земја членка ја преточува во своето национално законодавство, а рокот за тоа беше до 17 октомври 2024 година.

Не секоја земја го испочитува тој рок. Во јули 2026 година, Европската комисија ги упати Ирска, Шпанија, Франција и Холандија до Судот на правдата поради непренесување на директивата и побара од судот паушален износ и дневни пенали сè додека не го сторат тоа (Соопштение за медиумите на Комисијата IP/26/1499, проверено на 29 септември 2026 година).

Полска го заврши тоа во 2026 година. Законот од 23 јануари 2026 година за измена на Законот за националниот систем за сајбер-безбедност беше објавен во Службен весник на 2 март 2026 година (Dz.U. 2026 poz. 252) и се применува од 3 април 2026 година (Dziennik Ustaw 2026 poz. 252, проверено на 29 септември 2026 година). Во полското право, двете категории од NIS2 се нарекуваат podmiot kluczowy (клучен субјект) и podmiot ważny (важен субјект).

Уште еден датум заради целосност: на 20 јануари 2026 година, Комисијата предложи насочени измени на NIS2 како дел од поширок пакет за сајбер-безбедност. Тоа е предлог, па затоа правилата опишани подолу се оние што важат денес.

Кого опфаќа NIS2

За тоа одлучуваат два критериуми: секторот во кој работите и големината на вашата компанија.

Секторите се наведени во два анекса. Првиот, „сектори од висока критичност“, ги опфаќа енергетиката, транспортот, банкарството, здравството, водата за пиење, дигиталната инфраструктура, управуваните ИТ-услуги и јавната администрација. Вториот, „други критични сектори“, опфаќа поштенски и курирски услуги, управување со отпад, хемикалии, производство, преработка и дистрибуција на храна на големо, како и производство на добра како што се машини, електроника, моторни возила и приколки.

Големината е вториот критериум. По правило, NIS2 се применува на организации во тие сектори кои се барем средни претпријатија според дефиницијата на ЕУ: 50 или повеќе вработени, или годишен промет и биланс на состојба кои надминуваат 10 милиони евра. Некои организации се опфатени без оглед на големината, на пример единствениот давател на суштинска услуга во една земја.

Во рамките на опфатот постојат две нивоа. Клучни субјекти главно се големи компании во секторите од висока критичност. Важни субјекти се сите останати во опфатот. Двете групи ги следат истите правила за безбедност и известување. Разликата е во надзорот и казните: надлежниот орган ги проверува клучните субјекти проактивно, а важните субјекти ретроактивно, кога постојат докази за проблем.

Дали NIS2 се применува на автопревозници?

Вообичаено не директно, а вреди точно да се објасни зошто.

Транспортот е сектор од висока критичност, но директивата наведува конкретни видови компании во неговите рамки. Во воздушниот, железничкиот и водниот сообраќај се именувани превозници, аеродроми, железнички претпријатија, бродарски компании и пристанишни оператори. Во патниот транспорт се именувани само два субјекта: патни органи одговорни за управување со сообраќајот и оператори на интелигентни транспортни системи. Полскиот список е ист, наведувајќи го управувачот со патот (zarządca drogi) и давателите на ITS услуги. Патен превозник или шпедитер не се наоѓаат на него.

Постојат исклучоци што вреди да се проверат. Среден или голем курирски или поштенски оператор спаѓа во поштенскиот и курирскиот сектор. Операторите за железнички, воден и воздушен товарен транспорт се директно именувани. Исто така, надлежниот орган може да назначи компанија чие нарушување во работењето би предизвикало сериозна штета. Доколку нешто од ова важи за вас, побарајте од правник да ја разгледа вашата реална структура, бидејќи класификацијата одлучува за сè што следува.

За сите останати, практичниот ефект е индиректен, но реален. NIS2 бара секоја опфатена компанија да управува со „безбедноста на синџирот на снабдување, вклучително и безбедносните аспекти во односите помеѓу секој субјект и неговите директни добавувачи или даватели на услуги“ (член 21, став 2, точка г). Трговец на големо со храна или хемиска фабрика што испраќа стока преку вас сега мора да размислува за тоа како ракувате со нивните податоци, кој може да се најави во системите каде што се водат нивните налози и што ќе се случи со нивните испораки доколку бидете погодени од ренсомвер напад. Очекувајте ваквите прашања да се појават на тендери, во безбедносни прашалници и во нови договорни клаузули.

Што мора да направат опфатените компании

Членот 21 бара „соодветни и пропорционални“ технички, оперативни и организациски мерки. Пропорционалноста е важна: од регионален дистрибутер на храна не се очекува да спроведува иста програма како еден аеродром. Директивата потоа наведува што мора минимално да содржат овие мерки:

  1. Анализа на ризик и политики за безбедност на информациите.
  2. Справување со инциденти.
  3. Континуитет во работењето, вклучително резервни копии, обновување по катастрофи и управување со кризи.
  4. Безбедност на синџирот на снабдување, односно добавувачите и давателите на услуги од кои зависите.
  5. Безбедност при набавка, развој и одржување на системите, вклучително управување и откривање на безбедносни пропусти.
  6. Начини за проверка дали сето погоре навистина функционира.
  7. Основна сајбер-хигиена и обука за сајбер-безбедност.
  8. Правила за криптографија и, каде што е соодветно, енкрипција.
  9. Безбедност на персоналот, контрола на пристап и евиденција на опремата и системите со кои располагате.
  10. Повеќефакторска автентикација и заштитена гласовна, видео и текстуална комуникација, каде што е соодветно.

Полската верзија, во членот 8 од изменетиот закон, бара систем за управување со безбедноста на информациите што ги опфаќа истите области и дефинира неколку дополнителни ставки, како што се континуирано следење на системите што се користат за обезбедување на услугата и физичка безбедност со контрола на пристап.

Раководството сноси лична одговорност за ова. Според членот 20, раководниот орган ги одобрува мерките, врши надзор над нив и може да сноси одговорност доколку компанијата ги прекрши правилата. Членовите на одборот мора исто така да поминат обука за сајбер-безбедност. Полскиот закон го прецизира ова: раководителот на клучен или важен субјект завршува обука еднаш во секоја календарска година, а обуката мора да биде документирана.

Колку брзо мора да се пријавуваат инцидентите

Значаен инцидент е оној што предизвикал или би можел да предизвика сериозен прекин во работењето на услугата или финансиска загуба за компанијата, или пак значителна штета за други лица или деловни субјекти. За таквите случаи, NIS2 утврдува три чекори:

  • рано предупредување во рок од 24 часа од дознавањето за инцидентот, со наведување дали се сомнева на напад и дали би можел да засегне други земји;
  • известување за инцидент во рок од 72 часа, со првична проценка на сериозноста и влијанието;
  • конечен извештај во рок од еден месец по тоа известување, кој ја опфаќа причината и преземените мерки.

Во Полска овие извештаи се испраќаат до соодветниот CSIRT, а рокот тече од моментот на откривање. Дваесет и четири часа е краток рок. Компаниите што успеваат да го испочитуваат одлучуваат однапред кој прогласува инцидент, кој кому се јавува и каде се чуваат контакт податоците кога токму серверот за е-пошта е надвор од функција.

Казни

За прекршување на правилата за безбедност или за пријавување, директивата утврдува максимални казни од најмалку:

  • EUR 10 милиони или 2% од вкупниот глобален годишен промет, кое било од овие две да е повисоко, за клучни субјекти;
  • EUR 7 милиони или 1.4% од вкупниот глобален годишен промет, кое било од овие две да е повисоко, за важни субјекти.

За клучните субјекти што не постапуваат по наредбите, надлежните органи можат да одат и чекор понатаму, вклучително и барање до судот за привремена забрана на генералниот директор за раководење со компанијата.

Полска ги користи истите максимални граници, со минимални казни од PLN 20,000 за клучен субјект и PLN 15,000 за важен субјект, и до PLN 100 милиони каде што прекршокот создава сериозна закана, на пример за јавната безбедност. Раководителот на компанијата може да биде казнет лично, до 300% од неговата месечна плата. Предвиден е и преоден рок: редовните казни за компаниите и нивните раководители можат да се изречат за првпат дури две години по стапувањето на законот во сила, односно од 3 април 2028.

Полската временска рамка

Доколку вашата компанија ги исполнувала критериумите на 3 април 2026, ова се вашите рокови:

Што Рок Извор
Поднесување барање за упис во регистарот на суштински и важни субјекти (системот S46) 7 мај до 3 октомври 2026 година Соопштение на министерот за дигитални прашања, Dz.Urz. MC 2026 poz. 7
Имплементација на безбедносните обврски, вклучително и системот за управување 3 април 2027 година Чл. 33(1) од законот за изменување и дополнување
Прва ревизија, само за суштински субјекти 3 април 2028 година Чл. 33(2) од законот за изменување и дополнување
Први можни казни од 3 април 2028 година Чл. 35 од законот за изменување и дополнување

Рокот за регистрација завршува во сабота, 3 октомври 2026 година. Компанија што ќе ги исполни критериумите подоцна, има шест месеци од тој ден за да поднесе барање. Барањето се поднесува по електронски пат и содржи изјава од раководителот на компанијата, дадена под кривична одговорност, дека податоците се вистинити.

Што треба да направи една транспортна компанија сега

Доколку спаѓате во опфатот, списокот погоре е вашиот проект, а датумот за регистрација е оваа седмица. Доколку не спаѓате, корисната работа е истата таа работа, прилагодена на вашиот обем, бидејќи токму за тоа ќе прашуваат вашите клиенти:

  • Вклучете двофакторска најава за е-пошта, банкарство, вашиот TMS и секој портал за телематика. Тогаш само украдена лозинка нема да биде доволна за најавување.
  • Знајте кој до што има пристап. Кога некој си заминува од компанијата, неговите кориснички сметки се затвораат истиот ден, вклучително и заедничките.
  • Тестирајте враќање на податоците. Резервна копија што никогаш не сте ја вратиле е само надеж, а не план.
  • Напишете план за инциденти на една страница. Кој одлучува, кој се јавува кај осигурителот и кај клиентите, каде се чуваат телефонските броеви офлајн.
  • Направете список на вашите добавувачи. За секој од нив: кои податоци ги поседува и како би продолжиле со работа без него во текот на еден ден.
  • Редовно ажурирајте го софтверот и одвојте дваесет минути со канцеларискиот тим за лажни промени на банкарски сметки и сомнителни прилози.

За ништо од ова не е потребен консултант. Сè од ова ви помага да одговорите на безбедносен прашалник без нагаѓање.

Како LiteTMS ви помага при NIS2 проверките на синџирот на снабдување

Доколку вашите клиенти спаѓаат во опфатот, вашиот TMS е дел од синџирот на снабдување што тие мора да го проверат. Доколку вие самите спаѓате во опфатот, тој е дел од вашиот. Бидејќи NIS2 не сертифицира софтвер, корисното прашање што треба да му се постави на секој добавувач е што може да покаже. Еве што може LiteTMS да покаже денес, во однос на мерките наведени погоре.

  • Податоците на секоја компанија се чуваат одвоено. Оперативните податоци на компанијата се наоѓаат во сопствена посебна база на податоци со сопствена корисничка сметка за базата, а не во заеднички табели покрај записите на други клиенти.
  • Повеќефакторска најава и контрола на пристап. Секој корисник може да вклучи верификација во два чекори преку апликација за автентикација или SMS кодови, а администраторите можат во списокот со корисници да видат кој ја има активирано. Улогите и овластувањата одредуваат што може секој да отвори, а пристапот може да се ограничи на избрани подружници.
  • Заштитена најава. Повеќекратните неуспешни обиди привремено се блокираат, корисниците добиваат е-пошта кога ќе се најават од нов уред, сесиите завршуваат по одреден период на неактивност, а промената на лозинка ги одјавува сите други сесии.
  • Евиденција за тоа кој што направил. Безбедносните настани, како што се најавувања, неуспешни најавувања, промени на овластувања и извоз на податоци, се бележат во дневник, а администраторите со соодветно овластување можат да го прегледаат тој дневник во администраторскиот панел.
  • Енкрипција. Врските се енкриптирани, интернет-прелистувачите добиваат упатство да одбиваат неенкриптирани врски, а чувствителните тајни податоци, како клучевите за двофакторска автентикација и ПИН кодовите од картички, се складираат енкриптирани.
  • Континуитет и излезно решение. Резервните копии се автоматизирани и се чуваат изолирани од активниот систем, а секоја компанија може да побара извоз на своите податоци за вработени, возила, полуприколки и деловни партнери, заедно со соодветните датотеки. За тоа како функционираат увозот и извозот пишувавме посебно.
  • Справување со ранливости. При секое пуштање во продукција се извршува статичка анализа на кодот, автоматски тестови и проверка на надворешните библиотеки за познати ранливости. Ажурирањата на зависностите се следат секојдневно, кодот се скенира за протечени тајни, а истражувачите можат приватно да пријават ранливост на security@litetms.eu, како што е објавено во нашата датотека security.txt.
  • Писмени обврски. Нашиот договор за обработка на податоци ги наведува клучните технички и организациски мерки во својот анекс, ги именува подобработувачите, предвидува известување од најмалку 14 дена пред ангажирање нов подобработувач, овозможува ревизија еднаш годишно и нè обврзува да пријавиме повреда на личните податоци без непотребно одложување, со цел првично известување во рок од 48 часа каде што е изводливо. Главниот хостинг и складирањето се во рамките на ЕУ.

Тоа се податоците што обично се бараат во прашалниците за добавувачи, и истите се подготвени за предавање. Доколку сакате да ги поминете овие ставки заедно со лицето што ги пополнува тие прашалници или да видите како изгледа тоа на некоја од вашите сопствени транспортни релации, контактирајте нè и ние ќе организираме сè.

Извори

Често поставувани прашања

Дали NIS2 важи за компаниите за патен транспорт?

Обично не директно. За патниот транспорт, NIS2 конкретно ги наведува патните органи што управуваат со сообраќајот и операторите на интелигентни транспортни системи, а не превозниците или шпедитерите. Сепак, еден превозник може да биде опфатен преку друга дејност, како што се курирските услуги, а многумина ќе добијат прашања за безбедноста од клиенти кои самите подлежат на директивата.

Кој е рокот за регистрација според NIS2 во Полска?

Компаниите што ги исполнувале критериумите на 3 април 2026 година мора да поднесат барање за упис во регистарот на суштински и важни субјекти помеѓу 7 мај и 3 октомври 2026 година. Компаниите што ќе ги исполнат условите подоцна имаат рок од шест месеци од денот на исполнување на критериумите.

Колкави се казните според NIS2?

Најмалку 10 милиони евра или 2% од вкупниот годишен промет на светско ниво за суштинските субјекти, и 7 милиони евра или 1,4% за важните субјекти, во зависност од тоа кој износ е поголем. Во Полска, раководителот на компанијата може да биде казнет и до 300% од својата месечна плата, а казните може да почнат да се изрекуваат од 3 април 2028 година.

Колку брзо мора да се пријави инцидент според NIS2?

Рано предупредување во рок од 24 часа по дознавањето за значаен инцидент, подетално известување во рок од 72 часа и завршен извештај во рок од еден месец од тоа известување.

Која е разликата помеѓу суштински и важен субјект?

И двата типа субјекти ги следат истите правила за безбедност и известување. Суштинските субјекти, главно големи компании во сектори од висока критичност, подлежат на проактивен надзор и повисоки казни. Важните субјекти се надгледуваат по настанат настан, кога постојат докази за проблем.

Дали постои NIS2 сертификат за софтвер?

Не. NIS2 наметнува обврски за организациите, а не за производите, па затоа ниеден софтвер не е „NIS2 сертифициран“. Она што компанијата опфатена со директивата може да го побара од добавувачот на софтвер се докази за неговите безбедносни мерки и договорни обврски, кои потоа ги оценува како дел од сопственото управување со ризици во синџирот на снабдување.

Сподели

Бидете во тек

Направете место за поквалитетни четива.

Изберете го LiteTMS како претпочитан извор за да пронајдете повеќе наши статии на Google.

Изберете го LiteTMS на Google

Потврдете го изборот на Google · Се отвора во ново јазиче

Персонализирано воведување

LiteTMS е активен. Подготвени сте да ја вклучите вашата компанија?

LiteTMS е активен и лично воведуваме нови компании. Оставете ја вашата е-пошта за да се приклучите на следната група за воведување. Самостојната регистрација следува наскоро.

Приклучете се на листата за воведување